KeyFrame內部研究專用

The Ars0n Framework V2 BETA by Harrison Richardson | Bug Bounty Village, DEF CON 33

Bug Bounty Village·5月20日週三·38 min英文

三句話摘要

Arson Framework v2:自動化漏洞獵取偵察框架,3 小時內建立完整攻擊面。 Arson Framework v2 通過完全自動化偵察流程和內建教育內容,將漏洞獵取新手的上手門檻從數週降至 3 小時,並用 ROI 評分解決「列舉完不知道測什麼」的關鍵瓶頸。 三層攻擊面列舉:公司工作流(ASN+根域名)→ 通配符工作流(子域名)→ 雲資產列舉,層層遞進自動化尋找所有可測試目標,徹底覆蓋目標公司的外部攻擊面。

重點整理

重點
  • 1

    三層攻擊面列舉:公司工作流(ASN+根域名)→ 通配符工作流(子域名)→ 雲資產列舉,層層遞進自動化尋找所有可測試目標,徹底覆蓋目標公司的外部攻擊面。

  • 2

    降低新手摩擦:內建數百條 Google dorks、自動導入偵察資料、一鍵自動掃描,搭配每步驟的「幫助我學習」手風琴展開教學,讓完全新手也能理解方法論的邏輯。

  • 3

    ROI 評分指導:掃描完子域名後產生評分報告,根據端點數量、使用者控制輸入、技術棧等因素,告訴獵取者哪些 URL 投報率最高,解決新手完成列舉後「不知道從何開始測試」的問題。

  • 4

    完整自動化工作流:從公司名→根域名→子域名→活體檢測→Nuclei 漏洞掃描,全程自動拉取資料至下一階段,無需手動複製貼上,支援暫停/取消操作。

實用技巧與重點

乾貨
  • 核心工作流程與工具:
  • 公司工作流工具:ASM Intel、Metabigger(找 ASN)、Amass enum(DNS 查詢)
  • 子域名列舉工具:Sublister、Amass、get-all-url、Crtsh、Subfinder、Cewl(動態字典)、Shuffle DNS、Katana(爬蟲)
  • 活體檢測:httpx、TCP ACK 掃描
  • 雲資產列舉:Amass enum、DNSX、Cloud Enum(作者維護版本)、Katana
  • 漏洞掃描:Nuclei(完整包裝)
  • 外部服務整合:
  • Census 和 Security Trails:域名信息
  • Shodan:API 查詢
  • GitHub API:代碼搜索
  • 反向 Whois 查詢:Domaintools、WhoisXML(半自動導引)
  • 新手快速開始方案:
  • 導入作者的 `.arson` 文件(GitHub repo 提供公開程序的完整偵察資料)
  • 2 分鐘內加載相同偵察資料,立即開始測試
  • 版本 2 技術改進:
  • 後端:MongoDB → Go 語言
  • API 端點:250 個
  • Docker 容器:20 個
  • 數據處理邏輯:
  • 偵察階段自動整合所有工具結果為單一列表
  • 活體檢測→動態字典生成→再次暴力破解子域名→爬蟲尋找 JS 文件中隱藏的子域名
  • 最終輸出:協議 + IP/域名 + 埠 + DNS 記錄映射
  • Cloud Enum 維護版本提升:
  • AWS 服務從 2 個擴展到 14+ 個
  • S3 發現邏輯改進,測試多種域名可能性和重定向
  • 可獨立於框架使用
  • ROI 報告檢查項:
  • 端點數量
  • 使用者控制輸入(未使用 React)
  • SSL 證書信息
  • 技術棧識別
  • WAF(Web 應用防火牆)檢測

結論

結論

Arson Framework v2 通過完全自動化偵察流程和內建教育內容,將漏洞獵取新手的上手門檻從數週降至 3 小時,並用 ROI 評分解決「列舉完不知道測什麼」的關鍵瓶頸。

完整解析

詳細

Arson Framework v2 是一套為漏洞獎金獵取者設計的自動化偵察系統。演講者 Harrison Richardson 有 6 年漏洞獵取經驗,曾在公司端建立並維護 HackerOne 漏洞獎金項目,因此既懂獵取者的痛點,也瞭解計畫方的需求。

框架的核心價值在於解決新手的三大問題:(1)不知道從何開始,(2)手工工作流程繁瑣容易出錯,(3)完成列舉後不知道該測試什麼。為此框架設計了三條主要工作流。

第一條是「公司工作流」,從公司名稱出發。當公司向 ISP 租用 IP 段時會被分配一個 ASN(自主系統編號),該 ASN 對應的 IP 範圍是該公司可能運行基礎設施的地方。框架使用 ASM Intel 和 Metabigger 找出這些 ASN,再用 TCP ACK 掃描判斷哪些 IP 端口活躍。同時框架從多個數據源(證書透明度日誌、反向 Whois、Census、Security Trails、Shodan、GitHub)尋找根域名。為解決 Google dorks 查詢的痛點,Richardson 內建了數百條經過驗證的 dorks,使用者點擊即自動加載到頁面,支持鍵盤快捷鍵快速添加發現的域名。他提到這個功能意外成為最喜歡的部分,因為它把繁瑣的事變有趣,導致他進行 Google dorks 搜索的頻率提高了 2-3 倍。

第二條是「通配符工作流」,這是業界最知名的子域名列舉流程。框架完全自動化了 Jason Haddick 的 v4 版本方法論:先用 5 個工具抓取已知子域名,用 httpx 篩選活體,再用 Cewl 從這些活體網站爬蟲生成動態字典,配合靜態 10000+ 詞表和 Shuffle DNS 進行暴力破解,再次篩選活體,最後用 Katana 爬蟲尋找 JavaScript 中隱藏的子域名。框架甚至提供了「自動掃描」功能,可選擇執行哪些工具、設定子域名上限,按下按鈕後自動逐階段執行,無需人工干預。

掃描完成後,框架可生成兩份報告。「元數據報告」運行 FFUF 端點模糊測試、Katana 爬蟲、SSL 檢查等,為每個 URL 計算 ROI 評分。Richardson 發現很多新手在完成子域名列舉後會陷入迷茫——他們有了 URL 列表卻不知道該測試什麼、為什麼有些 URL 比其他更有價值。ROI 報告通過識別端點數量、使用者控制輸入、技術棧等因素為每個 URL 評分,幫助獵取者優先級排序,避免盲目測試。

第三條是「雲資產列舉」,這是 v2 的新增功能。框架用 Amass Enum、DNSX、Cloud Enum 和 Katana 尋找 CNAME 記錄、PTR 記錄和雲端 FQDN,識別目標使用的 AWS、Azure、GCP 服務。特別值得一提的是,Richardson 發現 Cloud Enum 原作者已停止維護,他決定 fork 並維護該項目。他大幅擴展了 AWS 覆蓋面(從 2 個服務增至 14+),改進了 S3 發現邏輯以適應當今配置方式,並修復了 Azure/GCP 的特定問題。

完成列舉後,框架將所有數據整合為統一的攻擊面視圖,包括 ASN、IP 範圍、域名、雲資產及其關聯的 DNS 記錄和活體狀態。Richardson 的典型工作方式是一邊看框架的攻擊面列表,一邊在 Burp Suite 進行手工測試,兩個工具配合。框架還包裝了 Nuclei 漏洞掃描器,允許對整個攻擊面或特定子集運行自定義 Nuclei 模板,並支持查看歷史掃描結果對比。

框架的教育設計貫穿始終。每個步驟都有「幫助我學習」手風琴,解釋做什麼、為什麼這樣做、使用什麼工具、下一步去哪裡。每個核心問題都配有「瞭解更多」按鈕,打開自定義課程計劃,包含 5-6 個外部資源鏈接。Richardson 計畫錄製 YouTube 視頻逐步演示每個功能,視頻將與框架內容同步。

v2 相比 v1 的主要改進是架構設計更適合開源發佈。v1 是數年積累的腳本集合,後來匆忙打包成 API + 前端,安裝複雜(特別是 MongoDB 依賴導致跨平台問題)。v2 完全重新架構,用 Go 替代 Python 後端,使用 Docker 容器化,包含 250 個 API 端點和完整文檔。

未來計畫包括:(1)代碼重構與性能優化(減少不必要的狀態/Props 存儲),(2)URL 工作流(6-8 個月後,生成針對真實目標的動態課程),(3)AI 整合,包括後端 RAG 聊天機器人回答關於發現數據的問題,AI 輔助判斷根域名所有權,AI 生成人類可讀的 ROI 報告建議。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Everything Goldman Sachs Taught Me About AI (In 10 minutes)
AI 技術英文8月24日

Everything Goldman Sachs Taught Me About AI (In 10 minutes)

Nate Herk

  • 驗證優於相信:看起來完整的AI輸出不等於正確答案,需在提示中要求模型重新檢查數字、引用來源,並對無把握的部分標記。
  • 區分AI與自動化:確定步驟且答案已知的任務用傳統自動化更便宜快速;只在需要判斷力、靈活性或處理複雜資訊時才用AI,兩者結合效果最佳。
  • 以問題驅動選型:先寫清楚「要解決的問題是什麼、成功的樣子是什麼」,再決定用什麼工具,許多失敗項目是從技術而非問題出發。
Mu: a self-hosted personal agent where the interface is an email address you can write to
AI 技術英文8月23日

Mu: a self-hosted personal agent where the interface is an email address you can write to

GitHub Awesome

  • Mu 是自主代理人系統,具有實際網址與獨立伺服器,用戶可透過多種方式與其互動——網頁應用、電子郵件或程式化介面。
  • 架構完整覆蓋日常工作流程的多個層面,整合郵件收發(SMTP/IMAP)、檔案管理、行事曆、新聞聚合、市場數據與搜尋功能於一個 Go 伺服器內。
  • 支援自帶模型與多種通訊協定,用戶可選擇不同的 AI 模型,並透過 MCP、HTTP API 或命令列工具整合到其他系統。